Шкідливий Android-код ToxicPanda блокує Google Play через дозволи VPN

Шкідливий Android-код ToxicPanda блокує Google Play через дозволи VPN 1

Шкідливе програмне забезпечення ToxicPanda для Android отримало нову функціональність, розширивши свої цілі до 349 додатків і додавши підтримку 167 віддалених команд.

Тепер зловмисне програмне забезпечення запитує дозволи VPN-сервісу для створення локального інтерфейсу, що дозволяє контролювати мережевий трафік, який проходить через нього. Ця функція дає змогу ToxicPanda 2.0 блокувати зв’язок з Google Play та Google Play Services.

Контроль на мережевому рівні дозволяє шкідливому програмному забезпеченню втручатися в різні перевірки безпеки та дії, такі як перевірка додатків, оновлення, зв’язок Play Protect або законні перешкоди, призначені для захисту користувачів.

Шкідливий Android-код ToxicPanda блокує Google Play через дозволи VPN 2

Після отримання дозволів VPN-сервісу ToxicPanda 2.0 блокує зв’язок із Google Play перед вилученням і встановленням свого корисного навантаження, а потім запитує дозволи Служби доступності.

Шкідливий Android-код ToxicPanda блокує Google Play через дозволи VPN 3

За даними мобільної компанії з безпеки Zimperium, ToxicPanda 2.0 поширюється через бакети, розміщені на Amazon AWS.

Аналіз шкідливого програмного забезпечення виявив, що воно тепер включає функції для автоматизації Android Wireless Debugging Bridge (ADB), що забезпечує доступ на рівні оболонки до заражених пристроїв.

Остання версія шкідливого програмного забезпечення підтримує 167 віддалених команд і фішингові оверлеї для 349 банківських, фінансових, криптовалютних додатків та додатків електронних гаманців, орієнтованих на 16 країн.

Він також включає окремий модуль для викрадення PIN-кодів, який націлений на 140 фінансових та криптовалютних додатків і може динамічно оновлювати список цілей.

За словами дослідників, оверлеї додатків невидимі для жертви, що дозволяє шкідливому програмному забезпеченню захоплювати сенсорні введення в цільових додатках.

ToxicPanda також підробляє екран блокування Android для захоплення PIN-кодів пристрою, шаблонів розблокування та паролів.

Деякі проаналізовані зразки шкідливого програмного забезпечення також використовували екрани підробки системних оновлень для приховування поточної шкідливої діяльності.

Шкідливий Android-код ToxicPanda блокує Google Play через дозволи VPN 4

Одна команда, ‘autoBoot,’ ідентифікує виробника хост-пристрою і запускає відповідні специфічні для OEM налаштування автоматичного запуску або керування живленням для підтримки стійкості.

Zimperium повідомляє, що це обходить захист від споживання заряду батареї, який припиняє фонові процеси на пристроях Xiaomi, OPPO, Vivo, Samsung і Huawei.

Зловживання ADB

Однією з функцій, що виділяється в проаналізованій нещодавній версії Toxic Panda, є автоматичне зловживання Android Debug Bridge (ADB) для отримання доступу до оболонки.

ADB – це інструмент командного рядка для виконання команд оболонки на пристроях Android. Бездротовий ADB, представлений в Android 11, надає цей доступ через Wi-Fi без підключення USB.

Використовуючи дозвіл Служб доступності, шкідливе програмне забезпечення вмикає Параметри розробника, активує Бездротове налагодження, витягує шестизначний код сполучення ADB і порт, а потім підключається до локального ADB-сервісу пристрою.

Шкідливий Android-код ToxicPanda блокує Google Play через дозволи VPN 5

“Після отримання дозволів користувача оболонки, шкідливе програмне забезпечення починає виконувати команди з високими привілеями безпосередньо через демон ADB, зловмисне програмне забезпечення обходить стандартні запити на згоду під час виконання Android, щоб надати собі широкі дозволи, нейтралізувати обмеження ОС у фоновому режимі, безшумно вмикати критичні компоненти та забезпечувати стійкість”, – пояснюють у Zimperium.

Зловживання бездротовим ADB є зростаючою тенденцією серед шкідливого програмного забезпечення для Android, оскільки інші розробники шкідливого програмного забезпечення для Android реалізували його у своїх зловмисних інструментах. Нещодавно Group-IB повідомила про подібний механізм, реалізований в останній версії шкідливого програмного забезпечення RedHook.

Zimperium опублікувала список індикаторів компрометації (IoC), пов’язаних з останньою версією ToxicPanda, у цьому репозиторії GitHub.

Шкідливий Android-код ToxicPanda блокує Google Play через дозволи VPN 6

Коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.

Blue Report 2026 вимірює захист техніку за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Нове шкідливе програмне забезпечення Manic для Android може викрадати дані через сусідні пристрої

Шкідливе програмне забезпечення RedHook для Android тепер використовує Wireless ADB для доступу до оболонки

Хакери заражають Android-магнітоли шкідливим програмним забезпеченням проксі-ботнету

Комбінація шкідливого програмного забезпечення для Android знімає позики та передає кредитні картки жертв

Google заявляє, що Chrome блокує 7 мільярдів небажаних сповіщень Android на день для боротьби зі зловживанням

  • ADB
  • Android
  • Banking Trojan
  • Malware
  • Mobile
  • ToxicPanda

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *